CGP

AI Act, RGPD, CNIL : ce que le cabinet CGP doit tenir en 2026

Le calendrier réel des obligations (transparence article 50, recommandations CNIL, Omnibus 2026), ce qui s'applique à un cabinet de 1 à 5 conseillers, et ce qui sert de trace opposable sans paralyser votre activité.

Photo d’illustration

Trois textes, un seul risque opérationnel

Le RGPD répond à la question : qui voit les données de mes clients, et où partent-elles. L'AI Act répond à : quelle catégorie de risque mon outil représente-t-il. Les recommandations CNIL complètent : comment documenter un système d'IA dans mon cabinet. [1]

Pour un cabinet CGP français, ces trois textes ne se superposent pas. Ils se croisent. Un logiciel peut être conforme au RGPD, hébergé en Europe, et rester exposé au risque réglementaire de l'AI Act s'il conseille un client sans validation humaine. C'est précisément la doctrine posée par le Guide ANACOFI publié le 4 août 2026 : « Le conseiller reste seul responsable légal et déontologique de toute recommandation, qu'elle ait été assistée par l'IA ou non. L'intelligence artificielle demeure un outil d'aide à la décision, jamais un décideur. » [2]

RGPD : ce qui est obligatoire depuis 2018

Le RGPD s'applique à tout traitement de données personnelles, y compris celles versées dans un outil d'IA. Le cabinet est responsable de traitement. Il signe avec son sous-traitant un accord de sous-traitance conforme à l'article 28 du RGPD ; la non-utilisation des données pour entraîner un modèle tiers relève, elle, d'un engagement contractuel à obtenir explicitement. [2]

Le Guide ANACOFI insiste sur la différence entre une licence professionnelle et un compte grand public gratuit : « Un outil d'IA utilisé sur des données clients doit faire l'objet d'un contrat de sous-traitance conforme à l'article 28 du RGPD, un DPA. C'est la différence essentielle entre une licence professionnelle et un compte grand public gratuit. » [2] En cas de violation, la notification à la CNIL est obligatoire sous 72 heures, et les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel (RGPD, articles 33 et 83).

Le réflexe à adopter : votre registre des traitements doit lister chaque outil d'IA avec sa finalité, sa base légale et le mécanisme de demande de droits. Le DPO du cabinet (ou le correspondant RGPD) signe la cartographie.

Le conseiller reste seul responsable légal et déontologique de toute recommandation, qu'elle ait été assistée par l'IA ou non. L'intelligence artificielle demeure un outil d'aide à la décision, jamais un décideur.
Guide ANACOFI de l'Intelligence Artificielle pour les CGP

AI Act : le calendrier 2026 consolidé

Le règlement européen (UE) 2024/1689 sur l'IA est entré en vigueur le 1er août 2024. Son application est échelonnée, et l'omnibus numérique 2026 (règlement (UE) 2026/1744) a reporté certaines échéances. [3]

Trois dates à marquer pour un cabinet CGP en 2026.

Le 2 février 2025, les pratiques interdites par l'article 5 et l'obligation de littératie IA de l'article 4 sont applicables. Le 2 août 2026, l'article 50 sur la transparence entre en application active : informer les personnes qu'elles interagissent avec une IA, étiqueter les contenus générés ou manipulés destinés à être diffusés, avec un délai de grâce jusqu'au 2 décembre 2026 pour les systèmes déjà en service. [3]

Le 2 décembre 2026 marque la nouvelle interdiction CSAM et le marquage des contenus IA déjà en service, transféré de l'échéance initiale. Le 2 décembre 2027 ouvre les obligations « haut risque » de l'Annexe III, incluant le scoring crédit et le pricing d'assurance vie ou santé, après report par l'omnibus numérique 2026/1744. [3]

Pour la plupart des cabinets CGP qui ne pratiquent ni scoring crédit automatisé ni tarification algorithmique d'assurance, le Guide ANACOFI le dit clairement : « un cabinet qui ne pratique pas de score de crédit automatisé ni de tarification algorithmique d'assurance n'a, en l'état de ses usages, aucun système d'IA à haut risque au sens strict du texte. » [2]

CNIL : la doctrine de l'humain dans la boucle

La CNIL a publié quatre séries de recommandations sur les systèmes d'IA, finalisées par la délibération n° 2025-047 du 5 juin 2025, publiée au JORF le 26 juillet 2025. [4] Le 20 juillet 2026, la CNIL et le Conseil de l'IA et du Numérique (CIANum) ont publié une note exploratoire sur l'IA agentique, c'est-à-dire les IA qui agissent à votre place. [5]

Le point clé pour un cabinet : l'humain dans la boucle est non négociable. Le Guide ANACOFI classe d'ailleurs la « recommandation envoyée au client sans relecture » en statut « interdit » dans son tableau d'usages publié le 4 août 2026. [2] L'étude AMF du 2 février 2026 indique que 72 % des entités déclarent avoir mis en place une politique interne de gouvernance spécifique à l'IA, et que la moitié des répondants déclarent avoir entièrement bloqué l'accès aux outils d'IA générative ou LLM disponibles publiquement non acquis par l'entreprise. [6] Une réserve toutefois : l'étude porte sur 100 répondants, surtout de grandes entités, et n'est pas représentative des cabinets de 1 à 5 conseillers.

La CNIL recommande de documenter l'analyse RGPD pour chaque modèle utilisé, de mettre en place des filtres robustes au niveau du système encapsulant, et de garantir la sécurité du développement IA. Ces recommandations visent d'abord les développeurs de systèmes d'IA. Pour un cabinet qui déploie un outil, trois pièces sont utiles : une analyse d'impact pour chaque usage sensible, un inventaire des usages d'IA avec leur base légale, et une charte d'usage signée par chaque collaborateur.

Souveraineté : Cloud Act, hébergement et sous-traitants

La souveraineté d'une IA ne se limite pas à l'hébergement physique en France. Une IA souveraine est un système dont les données restent hors d'atteinte de lois étrangères à portée extraterritoriale. Le risque concret est documenté : des données hébergées dans un centre de données français mais exploitées par une filiale d'un groupe américain restent en théorie soumises au Cloud Act américain de 2018, qui autorise les autorités américaines à réclamer l'accès à des données détenues par une entreprise de droit américain, où qu'elles soient physiquement stockées.

L'AMF, dans son étude du 2 février 2026, recommande la mise en place d'une gouvernance interne de l'IA, sans formuler d'exigence d'infrastructure souveraine explicite. [6] Début septembre 2026, l'opérateur de cloud NumSpot a obtenu de l'ANSSI la qualification d'infrastructure cloud la plus exigeante, et a annoncé le 15 septembre 2026, avec l'éditeur d'IA français Mistral AI, un service d'IA managée hébergé en France sur cette infrastructure. [8] Cette qualification porte sur l'infrastructure ; le processus de qualification du service d'IA managé lui-même est en cours. [8] Le secteur privé dispose donc, en 2026, d'infrastructures cloud souveraines qualifiées pour des usages sensibles, et d'offres d'IA managées en cours de qualification.

Pour un cabinet CGP, trois questions à poser à son prestataire d'IA : qui est l'éditeur et sous quelle juridiction tombe-t-il. Le contrat prévoit-il un opt-out d'entraînement explicite, et pas seulement une case d'opt-out dans les conditions générales. Un rapport d'audit indépendant est-il disponible. Sans réponse claire à ces trois questions, le DPO du cabinet dispose d'un signal d'alerte légitime.

Ce que le cabinet doit tenir prêt pour un contrôle

L'AMF et la CNIL contrôlent ce qui est documenté, pas ce qui est seulement expliqué à l'oral. Le contrôle thématique de l'IA sur les cabinets CIF est un scénario que la profession anticipe : Club Patrimoine cite une formule devenue courante, « ce n'est plus une question de si mais de quand » [7]. Il s'agit d'une opinion d'intégrateur ; les priorités de contrôle de l'AMF pour 2026 ne retiennent pas l'IA comme thème.

Quatre pièces à sortir en quelques minutes lors d'un contrôle : la cartographie des outils d'IA avec leur statut réglementaire, le registre des traitements RGPD à jour, la politique interne d'usage de l'IA signée par chaque collaborateur, et le journal d'exécution des agents qui ont agi sur des dossiers clients. Le journal d'exécution peut contribuer à la piste d'audit attendue sur les obligations DDA, MiFID II et LCB-FT.

Aucun outil ne fournit ces pièces sans paramétrage. Le cabinet doit exiger de son prestataire, par contrat, que chaque sortie d'agent soit horodatée, identifiée et exportable, et que les rôles RCCI, DPO, CIF, associé et assistante aient des droits différenciés sur les dossiers.

Sources

[1]RGPD, sous-traitance et CNIL : Guide ANACOFI de l'Intelligence Artificielle pour les CGP4 août 2026
[2]Guide ANACOFI de l'Intelligence Artificielle pour les CGP4 août 2026
[3]EU AI Act in 2026: What Applies, What Was Deferred, Regulation AI24 août 2026
[4]Délibération CNIL n° 2025-047 du 5 juin 20255 juin 2025
[5]IA agentique et données personnelles : la CNIL et le CIANum publient une note exploratoire20 juillet 2026
[6]L'usage de l'IA par les acteurs des marchés financiers : AMF2 février 2026
[7]IA : concentrez-vous sur le « dernier kilomètre », Christophe Tunica, Club Patrimoine31 mars 2026
[8]NumSpot et Mistral AI : une offre d'IA managée sur infrastructure cloud souveraine15 septembre 2026

À lire aussi

Depuis le blog

Tous nos articles pour les cgp
Automatiser mes dossiers clients